Configurar uma instância do Workday para replicação de dados

Este documento descreve como configurar o Datastream para transmitir dados de uma instância do Workday para um destino compatível, como o BigQuery ou o Cloud Storage.

Antes de começar

Antes de começar a configurar o Workday para uso com o Datastream, você precisa:

  • Ter acesso a uma instância ativa do Workday.
  • Saber como navegar e mudar as configurações no Workday.
  • Saber como criar usuários do sistema de integração e grupos de segurança no Workday.

Configurar uma instância do Workday para uso com o Datastream

Para estabelecer uma conexão entre a instância do Workday e o Datastream, você precisa fornecer o nome do host e do locatário da instância, bem como as credenciais do cliente OAuth 2.0, como um ID do cliente, uma chave secreta do cliente e um token de atualização ao criar um perfil de conexão do Workday.

Identificar o nome do host e do locatário

É possível encontrar o nome do host e do locatário da instância do Workday de uma das seguintes maneiras:

  • Usando o endereço do URL de login. O nome do host e do locatário fazem parte do endereço do URL da instância que você usa para fazer login no Workday. Por exemplo, se o URL de login for https://wd5-impl.workday.com/google/d/home.html, então a parte wd5-impl.workday.com será o nome do host, e o nome abreviado ou alias da instância que aparece imediatamente após o nome do host no URL será o nome do locatário (neste caso, google).
  • Usando os detalhes do cliente da API registrado. Se você já registrou um cliente da API, é possível recuperar essas informações diretamente do endereço do URL do endpoint REST:

    1. No Workday, pesquise e selecione a tarefa View API Client.
    2. Em Client Details, encontre o campo Workday REST API Endpoint, por exemplo: https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant.
    3. Encontre suas credenciais:

      • O nome do host é a parte do domínio do URL, por exemplo, wd2-impl-services1.workday.com.
      • O nome do locatário é o último segmento do caminho do URL após /v1/ (por exemplo, mytenant).

Para mais informações sobre como encontrar seus endpoints da API, consulte a documentação das APIs do Workday.

Configurar um usuário e um grupo de segurança

Para transmitir dados do Workday, é necessário configurar um usuário do sistema de integração (ISU, na sigla em inglês) dedicado, atribuí-lo a um grupo de segurança sem restrições e conceder ao grupo as permissões de domínio necessárias.

Criar o usuário do sistema de integração (ISU)

  1. Na barra de pesquisa do Workday, pesquise e selecione a tarefa Create Integration System User.
  2. Configure a conta do ISU:

    1. Insira um nome de usuário, por exemplo, datastream_isu.
    2. Crie uma senha segura.
    3. Insira 0 (sem tempo limite) no campo Session Timeout Minutes.
    4. Desmarque a caixa de seleção Do Not Allow UI Sessions.
  3. Clique em OK e em Done.

Criar um grupo de segurança do sistema de integração

  1. Pesquise e selecione a tarefa Create Security Group.
  2. Configure as opções do grupo de segurança:

    1. No menu suspenso Type of Tenanted Security Group, selecione Integration System Security Group (Unconstrained).
    2. No campo Name, insira um nome para o grupo de segurança, por exemplo, datastream_sg.
  3. Clique em OK.

  4. Na página seguinte, no campo Integration System Users, pesquise e selecione o ISU criado na etapa anterior.

  5. Clique em OK.

Conceder permissões de política de segurança de domínio

Para garantir a cobertura total dos domínios de dados padrão, é necessário conceder ao grupo de segurança permissões Get Only para os domínios do Workday necessários:

  1. Na página de detalhes do grupo de segurança, clique no ícone de reticências Related Actions (...) ao lado do nome do grupo de segurança.
  2. Acesse Security Group > Maintain Domain Permissions for Security Group.
  3. Na tabela Domain Security Policy Permissions, adicione os seguintes domínios:

    • Worker Data: Public Worker Reports
    • Workday Usage Metrics
    • Manage: Organization Integration
    • Worker Data: All Positions
    • Job Requisition Data
    • Manage: Evergreen Requisitions
    • Special OX Web Services
    • Prospects
    • Candidate Data: Job Application
    • Worker Data: Skills and Experience
    • Payroll Interface
    • Job Information
    • Staffing Organizations: Header
    • Staffing Organizations: Company
    • Staffing Organizations: Region
    • Staffing Organizations: Business Unit
    • Staffing Organizations: Custom Organization
  4. Para cada domínio adicionado, selecione a caixa de seleção na coluna de acesso Get Only.

  5. Clique em OK e em Done.

Isentar o ISU da expiração da senha

Para evitar interrupções de transmissão devido a senhas expiradas, isente o ISU das regras padrão de expiração de senha do locatário:

  1. Pesquise e selecione a tarefa Maintain Password Rules.
  2. No campo System Users exempt from password expiration, adicione o ISU criado.
  3. Clique em OK e em Done.

Ativar mudanças na política de segurança

Ative explicitamente as mudanças de permissão de domínio. Caso contrário, elas não entrarão em vigor:

  1. Pesquise e selecione a tarefa Activate Pending Security Policy Changes.
  2. No campo Comment, insira uma descrição para as mudanças, por exemplo, Grant permissions for Datastream Workday integration.
  3. Clique em OK.
  4. Na página de confirmação, selecione a caixa de seleção Confirm.
  5. Clique em OK para ativar as mudanças.

Criar e configurar um cliente da API

Use as tarefas a seguir no Workday para gerar as credenciais necessárias para o perfil de conexão do Datastream.

Registrar o cliente da API

  1. Na barra de pesquisa do Workday, pesquise e selecione a tarefa Register API Client for Integrations.
  2. Configure o cliente da API:

    1. Insira um nome para a integração do Datastream.
    2. Em Client Grant Type, selecione Authorization Code Grant.
    3. Em Access Token Type, selecione Bearer.
    4. Marque a caixa de seleção Enforce Customized Access Token Expiry e especifique um tempo de expiração de sua escolha.
    5. Opcionalmente, selecione a caixa de seleção Non-expiring refresh tokens para evitar interrupções de conexão.

    6. Em Scopes, recomendamos que você inclua as seguintes áreas funcionais para garantir a cobertura total dos domínios de dados padrão:

      • Implementation
      • Jobs & Positions
      • Organizations and Roles
      • Payroll Interface
      • Pre-Hire Process
      • Recruiting
      • Staffing
      • System
      • Talent Pipeline

      Os escopos necessários dependem dos endpoints de que você quer transmitir dados.

    7. Selecione a caixa de seleção Include Workday owned scope.

  3. Clique em OK.

  4. Copie e salve o ID e a chave secreta do cliente gerados. Você precisa dessas credenciais para criar o perfil de conexão do Datastream.

Gerenciar tokens de atualização para integrações

  1. Depois de registrar o cliente, clique no ícone de reticências (...) ao lado do nome do cliente e selecione Manage Refresh Tokens for Integrations.
  2. Selecione o usuário do sistema de integração (ISU) criado anteriormente.
  3. Clique em Generate New Refresh Token.

Editar grupos de segurança do cliente da API

  1. Para garantir que o cliente da API possa ser usado pelo ISU, pesquise a tarefa Edit API Client.
  2. Selecione o cliente registrado e navegue até as configurações de segurança.
  3. Adicione o grupo de segurança do sistema de integração associado ao ISU à lista de grupos de segurança permitidos para esse cliente.

Ver cliente da API

  1. Para recuperar o ID e a chave secreta do cliente, pesquise a tarefa View API Client ou acesse a página de detalhes do cliente da API.
  2. Em Client Details, localize e copie o Client ID.
  3. Clique em Manage Consumer Details para visualizar e copiar a Client Secret.

A seguir

  • Saiba mais sobre a origem do Workday.